PT-2026-23564 · Openclaw · Openclaw+1

·

CVE-2026-29611

·

Publicado

2026-02-14

·

Atualizado

2026-03-11

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenClaw anteriores a 2026.2.14
Descrição A extensão BlueBubbles no OpenClaw apresenta um problema de inclusão de arquivos locais no manejo de caminhos de mídia. Isso permite que atacantes leiam arquivos arbitrários do sistema de arquivos local. A função sendBlueBubblesMedia não valida os parâmetros mediaPath contra uma lista de permissões, permitindo que atacantes solicitem arquivos sensíveis e os exfiltrem como anexos de mídia. O problema ocorre ao processar fontes de mídia não HTTP, onde o software resolve o caminho para um arquivo local e o lê diretamente do disco sem validação adequada.
Recomendações Atualize para a versão 2026.2.14 ou posterior. Configure channels.bluebubbles.mediaLocalRoots para diretórios explicitamente confiáveis.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06332
CVE-2026-29611
GHSA-RWJ8-P9VQ-25GV

Produtos afetados

Bluebubbles
Openclaw